Pourquoi la question se pose
Le secret professionnel de l'avocat est général, absolu et illimité dans le temps (article 66-5 de la loi n° 71-1130 du 31 décembre 1971 et article 2 du Règlement intérieur national). Un dossier prud'homal contient en outre des données personnelles, parfois sensibles : santé, arrêts de travail, rémunération, vie privée. Au sens du RGPD, le cabinet en est responsable de traitement ; l'éditeur de l'outil d'IA qui les traite pour son compte est un sous-traitant, soumis à l'article 28.
Le Conseil national des barreaux a adopté le 17 mars 2026 un Guide sur la déontologie et l'intelligence artificielle. Il rappelle notamment la protection du secret et des données, la vigilance à l'égard des prestataires, la vérification des productions de l'IA et l'information du client.
La checklist
- Où les documents sont-ils stockés ? Pays, hébergeur, localisation des sauvegardes. Un hébergement dans l'Union européenne n'est qu'un point de départ.
- Où sont-ils traités par le modèle d'IA ? Le stockage et le traitement sont souvent distincts. Demandez la région exacte du modèle et l'existence d'éventuels transferts hors UE (chapitre V du RGPD).
- Qui sont les sous-traitants ultérieurs ? Hébergeur, fournisseur du modèle, reconnaissance de caractères, envoi d'e-mails : la liste doit être communiquée, et tout changement vous être notifié (article 28, paragraphe 2).
- Un contrat article 28 est-il signé avec le cabinet ? Objet, durée, nature des données, instructions, confidentialité, sécurité, assistance, sort des données en fin de contrat, audits.
- Mes documents servent-ils à entraîner un modèle ? La réponse doit être « non », écrite dans le contrat, y compris chez le fournisseur du modèle.
- Combien de temps les données sont-elles conservées ? Chez l'éditeur, mais aussi dans les journaux du fournisseur du modèle. Peut-on obtenir un effacement définitif sur demande ?
- Les cabinets sont-ils cloisonnés ? Un cabinet ne doit jamais pouvoir accéder aux dossiers d'un autre, ni un collaborateur à un dossier qui ne le concerne pas si vous le souhaitez.
- Les fichiers sont-ils chiffrés ? En transit (HTTPS) et au repos.
- Qui s'est connecté, qui a déposé, qui a téléchargé ? Un journal d'audit permet de répondre à un client, à un confrère ou au bâtonnier.
- Comment se connecte-t-on ? Adresse professionnelle, lien de connexion ou second facteur, révocation immédiate des accès d'un collaborateur qui part.
- Chaque affirmation est-elle vérifiable ? Un modèle d'IA peut se tromper. Un bon outil renvoie à la pièce et à la page, pour que la vérification prenne quelques secondes.
- Que se passe-t-il en cas d'incident ? Le sous-traitant doit vous notifier toute violation de données dans les meilleurs délais (article 33, paragraphe 2), pour que vous puissiez respecter vos propres obligations.
Et l'anonymisation ?
Anonymiser un dossier avant de l'envoyer réduit le risque, mais une pseudonymisation partielle (noms remplacés, dates et lieux conservés) laisse souvent la personne identifiable : les données restent alors des données personnelles au sens du RGPD. Pour un usage courant, les garanties contractuelles et techniques ci-dessus restent indispensables.
Les réponses de Précis Legal
| Question | Précis Legal |
|---|---|
| Stockage | En France |
| Traitement par le modèle | Dans l'Union européenne à l'ouverture du service ; pendant le pilote, dossiers fictifs ou anonymisés uniquement |
| Contrat article 28 | Signé avec chaque cabinet, sous-traitants listés |
| Entraînement | Jamais |
| Cloisonnement | Par cabinet, visibilité réglable par dossier |
| Connexion | Lien envoyé sur l'adresse professionnelle, sans mot de passe |
| Traçabilité | Journal d'audit des dépôts, traitements et téléchargements |
| Vérification | Chaque affirmation de la note renvoie à sa pièce |
Recevez le modèle d'accord de traitement
Nous vous envoyons l'accord article 28 et la liste des sous-traitants de Précis Legal, pour les soumettre à votre propre grille d'analyse.
Ce guide est une information générale à destination des professionnels du droit. Il ne constitue pas une consultation juridique. Sources : loi n° 71-1130 du 31 décembre 1971, art. 66-5 ; Règlement intérieur national, art. 2 ; règlement (UE) 2016/679 (RGPD), art. 28, 33 et chapitre V ; CNB, Guide sur la déontologie et l'intelligence artificielle, 17 mars 2026.